Luka wtyczki Yoast SEO dla WordPress umożliwia nieautoryzowany dostęp do danych SEO

Wtyczka Yoast SEO do wersji 26.5 ma lukę pozwalającą użytkownikom Contributor na odczyt prywatnych danych SEO innych wpisów. Zalecana aktualizacja.
CVE-2025-14481CVSS 4.3Web

Luka wtyczki Yoast SEO dla WordPress umożliwia nieautoryzowany dostęp do danych SEO

Wtyczka Yoast SEO do wersji 26.5 ma lukę pozwalającą użytkownikom Contributor na odczyt prywatnych danych SEO innych wpisów. Zalecana aktualizacja.

CVSS
4.3 MEDIUM
EPSS
20.95%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Yoast SEO dla WordPress do wersji 26.5 ma lukę typu Insecure Direct Object References, która pozwala użytkownikom z uprawnieniami Contributor i wyższymi na odczyt wrażliwych metadanych SEO z dowolnego wpisu na stronie, w tym prywatnych i roboczych.

Wpływ biznesowy

Atakujący z dostępem Contributor lub wyższym mogą uzyskać dostęp do poufnych danych SEO innych użytkowników, co może prowadzić do wycieku informacji i potencjalnego wykorzystania tych danych do dalszych ataków lub manipulacji treścią. Może to wpłynąć na integralność i poufność zawartości witryny oraz zaufanie użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Yoast SEO do wersji nowszej niż 26.5, jeśli jest dostępna. W przypadku braku aktualizacji należy ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz monitorować logi pod kątem podejrzanych działań związanych z API Meta Search. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć dostęp do wrażliwych zasobów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS